Изображение: recraft По статистике, 66% российских компаний уже используют в разработке конвейер CI/CD (непрерывную интеграцию и развертывание), но только 38% интегрировали в него практики безопасной разработки — DevSecOps. Один из барьеров — неясные KPI для команд ИТ и ИБ, участвующих в работе над продуктом. Руководитель департамента развития и архитектуры «Кросс технолоджис» Евгений Балк предлагает топ-метрик, которые позволят службам информационной безопасности корректно оценить свое влияние на разработку. 1. Процент ложных срабатываний инструментов анализа (в первую очередь, SAST) — говорит о том, насколько хорошо выбирает и настраивает инструменты для конкретного стека команда AppSec. Каждая ложная сработка тормозит разработку продукта, поэтому мы стремимся минимизировать этот показатель. 2. Процент автоматизированных тестов безопасности в конвейере — проведение ручных проверок может привести к задержке вывода новой версии продукта на рынок, поэтому ИБ необходимо стремиться к тому